Level 0: semgrep + gitleaks (на каждый PR). Level 1: headless AI PR review, coder-fast (на каждый PR). Level 2: Deep Security Audit, coder-think, 6 доменных агентов + верификатор (по запросу, workflow_dispatch на security.yml). Находки — в security-analysis/, комментарии и статусы — от имени <проект>-security-bot.
Level 0: semgrep + gitleaks (на каждый PR). Level 1: headless AI PR review, coder-fast (на каждый PR). Level 2: Deep Security Audit, coder-think, 6 доменных агентов + верификатор (по запросу, workflow_dispatch на security.yml). Находки — в security-analysis/, комментарии и статусы — от имени <проект>-security-bot.
MEDIUM (0.75) .gitea/workflows/security.yml:61 — Команда gitleaks вызывается с пользовательскими данными через шаблон Gitea без экранирования
сценарий: Атакующий с правами написания в ветку PR изменяет шаг gitleaks и встраивает в allowlist.paths регулярное выражение с инъекцией (например, через кавычки и backtick в allowlist.paths или в другие параметры). Если gitea.actor или другие поля из события Gitea попадут в TOML-конфиг без экранирования, это может привести к выполнению произвольного shell-кода при запуске gitleaks.
✅ Порог не превышен.
## AI Security Review (Level 1)
- **MEDIUM**: 1
**MEDIUM** (`0.75`) `.gitea/workflows/security.yml:61` — Команда gitleaks вызывается с пользовательскими данными через шаблон Gitea без экранирования
сценарий: Атакующий с правами написания в ветку PR изменяет шаг gitleaks и встраивает в allowlist.paths регулярное выражение с инъекцией (например, через кавычки и backtick в allowlist.paths или в другие параметры). Если gitea.actor или другие поля из события Gitea попадут в TOML-конфиг без экранирования, это может привести к выполнению произвольного shell-кода при запуске gitleaks.
✅ Порог не превышен.
Blocking a user prevents them from interacting with repositories, such as opening or commenting on pull requests or issues. Learn more about blocking a user.
Level 0: semgrep + gitleaks (на каждый PR). Level 1: headless AI PR review, coder-fast (на каждый PR). Level 2: Deep Security Audit, coder-think, 6 доменных агентов + верификатор (по запросу, workflow_dispatch на security.yml). Находки — в security-analysis/, комментарии и статусы — от имени <проект>-security-bot.
Security scan (Level 0)
Находок нет.
✅ Порог не превышен.
AI Security Review (Level 1)
Находок нет.
✅ Порог не превышен.
Security scan (Level 0)
Находок нет.
✅ Порог не превышен.
AI Security Review (Level 1)
MEDIUM (
0.75).gitea/workflows/security.yml:61— Команда gitleaks вызывается с пользовательскими данными через шаблон Gitea без экранированиясценарий: Атакующий с правами написания в ветку PR изменяет шаг gitleaks и встраивает в allowlist.paths регулярное выражение с инъекцией (например, через кавычки и backtick в allowlist.paths или в другие параметры). Если gitea.actor или другие поля из события Gitea попадут в TOML-конфиг без экранирования, это может привести к выполнению произвольного shell-кода при запуске gitleaks.
✅ Порог не превышен.
Security scan (Level 0)
Находок нет.
✅ Порог не превышен.
AI Security Review (Level 1)
Находок нет.
✅ Порог не превышен.